CSIRT Toscana

Fortinet: rilevato sfruttamento in rete di una vulnerabilità zero-day (AL05/251114/CSIRT-ITA)

Data:
26 Novembre 2025

Impatto Sistemico

Critico (78.33)

Sintesi

Fortinet ha recentemente rilasciato aggiornamenti di sicurezza per sanare una vulnerabilità di tipo zero-day riguardante FortiWeb OS per la quale è stato rilevato lo sfruttamento attivo in rete. Tale vulnerabilità, qualora sfruttata, potrebbe consentire a utenti malintenzionati di creare utenti privilegiati richieste HTTP opportunamente predisposte.

Tipologia

Authentication Bypass

Descrizione e potenziali impatti

Fortinet ha recentemente rilasciato aggiornamenti di sicurezza per sanare una vulnerabilità di tipo zero-day riguardante FortiWeb OS per la quale è stato rilevato lo sfruttamento attivo in rete.

Nel dettaglio, la vulnerabilità, tracciata con CVE-2025-64446 di gravità “critica”, cvss v3.x pari a 9.1 – di tipo “Path Traversal” – sarebbe causata da una validazione dell’input non completa, e potrebbe consentire a utenti malintenzionati di creare utenti privilegiati tramite richieste HTTP di tipo POST opportunamente predisposte verso l’endpoint URL /api/v2.0/cmdb/system/admin%3F/../../../../../cgi-bin/fwbcgi.

Prodotti e/o versioni affette

Fortinet FortiWeb OS

  • versioni dalla 8.0.0 alla 8.0.1
  • versioni dalla 7.6.0 alla 7.6.4
  • versioni dalla 7.4.0 alla 7.4.9
  • versioni dalla 7.2.0 alla 7.2.11
  • versioni dalla 7.0.0 alla 7.0.11

Azioni di mitigazione

Si raccomanda di aggiornare tempestivamente i prodotti all’ultima versione software disponibile.

Riferimenti

CVE

CVE-ID
CVE-2025-64446

Change log

Versione Note Data
1.0 Pubblicato il 14-11-2025 14/11/2025
1.1 Aggiunto link all’advisory del CISA nella sezione “Riferimenti” 26/11/2025
1.2 Aggiunto AL03/251119/CSIRT-ITA – Rilevato sfruttamento vulnerabilità in Fortinet alla sezione “Correlati” 26/11/2025

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

26 Novembre 2025, 11:30